zero-day • SecurityWeek

**"Zimbra CVE-2026-73570: OS-befalinger injiceres mellem patch og offentlig bekendtgørelse"**

Microsoft: **CVE-2026-73570** (CVSS 8.9) i **Zimbra Collaboration Suite** blev udnyttet i det vilde fra **28. juli til 7. august** – efter patch blev udgivet den **20. juli**, men før offentlig afsløring den **13. august**. Udnyttelsen kræver **zimbra-snmp** og **SNMP-notifikationer**. Opgradér til **version 10.1.20+**.

**"Zimbra CVE-2026-73570: OS-befalinger injiceres mellem patch og offentlig bekendtgørelse"**

Hacker udnyttede hurtigt en kritisk OS-kommandoinjektion i Zimbra Collaboration Suite (ZCS) kort efter, at patchen blev udgivet – men før sårbarheden blev offentliggjort. Det rapporterer Microsoft, som SecurityWeek opsummerede den 1. oktober 2026.

Sårbarheden, **CVE-2026-73570** med en CVSS-værdi på 8.9, skyldes, at usikker inddata under SNMP-notifikation ikke korrekt sanitiseres i ZCS før version 10.1.20.

Hvis pakket `zimbra-snmp` er installeret og SNMP-notifikationer er aktiveret, kan en angriber under visse betingelser udløse fejlen via specielt konstruerede e-mails uden brugernes interaktion (SMTP). Patchen blev udgivet den 20. juli i ZCS 10.1.20, og den offentlige afsløring fandt sted den 13. august. Microsoft observerede to forskellige out-of-band-scanningværktøjer, der prøvede at udnytte injektionspunktet mellem den 28. juli og 7. august – altså i det vindue mellem patch og offentliggørelsen. Polens CERT Polska advarede om aktiv udnyttelse og offentliggjorde IOC’er den 17. august.

Mønsteret er velkendt inden for e-postinfrastruktur: "patch tilgængelig, men ikke afsløret" efterlader et udnyttelsesvindue for organisationer, der ikke følger leverandørens embargo-kanaler. Zimbra bruges ofte på universiteter, kommuner og mindre virksomheder i Europa – herunder Norden – hvor SNMP-tilføjelser kan være installeret til overvågning uden, at sikkerhedsteamet har prioriteret det.


**Konkrete handlinger**

1. Opgradér ZCS til version 10.1.20 eller nyere straks. 2. Hvis patchen drøjer: Fjern pakket `zimbra-snmp` eller deaktiver SNMP-notifikationer. 3. Begræns adgang til SNMP og SMTP og jagt efter CERT Polska-IOC’er siden juli. 4. Gennemgå mailservere for mærkelige processer knyttet til SNMP-notifikationer. 5. Abonner på Zimbras sikkerhedskanaler, så du får patchen før offentliggørelsen.


**Kildeverifikation**

  • Bekræftet: Microsoft om scanning 28/7–7/8; patch 20/7; disclosure 13/8; CERT Polska IOC 17/8; CVSS 8.9.
  • Rapporteret: SecurityWeek, 1. oktober 2026.
  • Ubekræftet: Tilskrivelse og antal kompromitterede instanser.

Organisationer i Sverige, Norge, Danmark og Finland, der udsætter påvirkede system mod internettet eller afhænger af dem i kritiske arbejdsgange, bør behandle denne afsløring som en operationsprioritet. Gennemfør en inventering af tilgængelige systemer, patch-vinduet og ansvarlige ejere inden for 24 timer. Dokumenter kompenserende kontroller, hvis en øjeblikkelig opgradering ikke er mulig, og sørg for, at SOC modtager jagtinstruktioner samme dag. For ledelsen: knyt risikoen til forretningskontinuitet, tilsynskrav og forsikringsvilkår – ikke kun til IT-ticketkøen. Logg handlingstidspunkter, så der kan dokumenteres due diligence efterfølgende.

Kort resumé

  • Zimbra SNMP-kommandoinjektion udnyttet mellem patch og offentlig afsløring.
  • Kræver `zimbra-snmp` + SNMP-notifikationer; kan udløses via e-mail.
  • Opgrader til 10.1.20+ eller deaktiver SNMP-notifikationer.

For nordiske organisationer er hurtig inventering, dokumenteret patch-status og klar eskalering til ledelsen afgørende – både for håndtering af incitenter og for at dokumentere due diligence over for tilsynsmyndigheder og forsikringsselskaber.

For nordiske organisationer er hurtig inventering, dokumenteret patch-status og klar eskalering til ledelsen afgørende – både for håndtering af incitenter og for at dokumentere due diligence over for tilsynsmyndigheder og forsikringsselskaber.


CVE-2024-XXXX (hvis relevant, erstat med det korrekte CVE-ID)

Organisationer i Sverige, Norge, Danmark og Finland, der udsætter kritiske system for internet eller afhænger af dem i vigtige arbejdsprocesser, bør behandle denne afsløring som en operationsprioritet. Gennemfør en tilgængelsesanalyse, identificer patchvinduet og ansvarlige ejere inden for 24 timer. Dokumenter kompenserende kontroller, hvis en øjeblikkelig opdatering ikke er mulig, og sørg for at SOC får jagtinstruktioner samme dag.

For ledelsen: Kopl risikoen til forretningskontinuitet, tilsynskrav og forsikringsbetingelser – ikke kun til IT-ticketkøen. Logg handlingstidspunkter, så der kan dokumenteres due diligence efterfølgende.

Kilder og referencer

← Alle nyheder Værktøjer